聯合公告重點
CISA、NSA、FBI 與多國合作機構在 2026 年 7 月 23 日發布 AA26-204A,警告俄羅斯國家支持的 LAUNDRY BEAR 持續鎖定西方政府與商業組織使用的 Zimbra Collaboration Suite(ZCS)。公告指出,該組織至少自 2025 年 7 月起利用 CVE-2025-66376;此弱點在首次遭利用時是零時差弱點,已於 2025 年 11 月修補。
為何這波活動需要優先處理
這不是典型「要求使用者點擊連結」的釣魚手法。未修補 ZCS 的使用者只要在網頁郵件中檢視惡意信件,內嵌內容就可能觸發跨站腳本弱點。聯合公告指出,惡意程式會嘗試取得最近 90 天郵件、電子郵件地址、全域通訊錄、驗證資料與雙因素驗證相關資訊,並可能建立 Application Passcode 或啟用 IMAP 以維持存取。
防禦與事件處理
- 立即確認 ZCS 已套用修補 CVE-2025-66376 的版本;無法立刻修補時,暫時改用不受影響的郵件用戶端。
- 依官方 IOC 搜尋 ZCS、DNS、網路與郵件紀錄,特別留意異常外傳、未使用的 VPS 供應商與可疑郵件內容。
- 檢查名為「ZimbraWeb」的 Application Passcode,以及瀏覽器本機儲存中格式為
zd_comp_YYYY-MM-DD的項目。 - 若確認受害,撤銷所有 Application Passcode 與 2FA scratch key,要求更換獨立密碼,並依紀錄估算可能外洩的日期與郵件範圍。
證據與判讀限制
本文依據 多國聯合網路安全公告 AA26-204A。公告對組織歸因使用情報判斷語氣,並列出多個業界追蹤名稱;不同機構的群組名稱不一定完全一一對應。本文因此採用公告主要名稱,不擴張到未被官方文件支持的受害者或行動。
可信度與內容風險
可信度 95/100:來源是多國政府機構共同發布的技術公告,時間線、CVE、資料蒐集範圍與防禦措施可直接核對。內容風險 2/5:保留偵測所需 IOC 類型與設定名稱,但不轉載惡意負載、完整基礎設施清單或可操作利用程式碼。
更多政府與協作平台風險可在情報中心搜尋;本站如何區分事實、評估與限制,請見方法說明。
延伸閱讀脈絡
本篇結論應放回官方來源、主題範圍與利用前提閱讀;公開公告不等於特定環境已受害。
這篇觀察對你有幫助嗎?
支持 Darknoted 持續維護隔離研究環境、資料查核與內容更新。
了解如何支持本站更新紀錄
:完成公開內容與 metadata 更新。